Cisco WiSM für die Weiterleitung von Ereignissen konfigurieren

Sie können Cisco WiSM für die Weiterleitung von Syslog-Ereignissen an IBM QRadarkonfigurieren.

Vorgehensweise

  1. Melden Sie sich bei der Benutzerschnittstelle von Cisco Wireless LAN Controller an.
  2. Klicken Sie auf Verwaltung > Protokolle > Konfig..

    Das Fenster Syslog-Konfiguration wird angezeigt.

  3. Geben Sie im Feld IP-Adresse des Syslog-Servers die IP-Adresse des QRadar -Hosts ein, der die Syslog-Nachrichten empfängt.
  4. Klicken Sie auf Hinzufügen.
  5. Legen Sie mithilfe der Liste Syslog-Stufe die Bewertungsstufe zum Filtern von Syslog-Nachrichten auf den Syslog-Servern fest, indem Sie eine der folgenden Bewertungsstufen verwenden:
    • Notfälle -Bewertungsstufe 0
    • Alerts -Wertigkeit 1 (Standard)
    • Kritisch -Schweregrad 2
    • Fehler -Bewertungsstufe 3
    • Warnungen -Bewertungsstufe 4
    • Benachrichtigungen -Bewertungsstufe 5
    • Information -Bewertungsstufe 6
    • Debugging -Bewertungsstufe 7

    Wenn Sie eine syslog-Stufe festlegen, werden nur die Nachrichten, deren Wertigkeit kleiner-gleich der ausgewählten syslog-Stufe ist, an den syslog-Server gesendet. Wenn Sie beispielsweise die syslog-Stufe auf Warnungen (Bewertungsstufe 4) setzen, werden nur die Nachrichten mit der Bewertungsstufe 0 bis 4 an die syslog-Server gesendet.

  6. Legen Sie in der Liste Syslog-Funktion die Funktion für abgehende Syslog-Nachrichten an den Syslog-Server mit einer der folgenden Funktionsebenen fest:
    • Kernel -Funktionsebene 0
    • Benutzerprozess -Facility-Ebene 1
    • Mail -Einrichtungsebene 2
    • Systemdämonen -Funktionsebene 3
    • Berechtigung -Funktionsebene 4
    • Syslog -Funktionsebene 5 (Standardwert)
    • Zeilendrucker -Funktionsebene 6
    • USENET -Funktionsebene 7
    • Unix-to-Unix Copy -Funktionsebene 8
    • Cron -Facility-Ebene 9
    • FTP-Dämon -Funktionsebene 11
    • Systemverwendung 1 -Funktionsebene 12
    • Systemverwendung 2 -Funktionsebene 13
    • Systemverwendung 3 -Funktionsebene 14
    • System Use 4 -Funktionsebene 15
    • Lokale Verwendung 0 -Funktionsebene 16
    • Lokale Verwendung 1 -Funktionsebene 17
    • Lokale Verwendung 2 -Funktionsebene 18
    • Lokale Verwendung 3 -Funktionsebene 19
    • Lokale Verwendung 4 -Funktionsebene 20
    • Lokale Verwendung 5 -Funktionsebene 21
    • Lokale Verwendung 6 -Funktionsebene 22
    • Lokale Nutzung 7 -Funktionsebene 23
  7. Klicken Sie auf Anwenden.
  8. Wählen Sie in den Listen Gepufferte Protokollstufe und Konsolenprotokollstufe die Bewertungsstufe für Protokollnachrichten aus, die an den Controllerpuffer und die Konsole gesendet werden, indem Sie eine der folgenden Bewertungsstufen verwenden:
    • Notfälle -Bewertungsstufe 0
    • Alerts -Wertigkeit 1
    • Kritisch -Schweregrad 2
    • Errors -Schweregrad 3 (Standardwert)
    • Warnungen -Bewertungsstufe 4
    • Benachrichtigungen -Bewertungsstufe 5
    • Information -Bewertungsstufe 6
    • Debugging -Bewertungsstufe 7

    Wenn Sie eine Protokollierungsstufe festlegen, werden nur die Nachrichten, deren Wertigkeit kleiner-gleich dieser Stufe ist, vom Controller protokolliert. Wenn Sie beispielsweise die Protokollierungsstufe auf Warnungen (Bewertungsstufe 4) setzen, werden nur die Nachrichten mit der Wertigkeit 0 bis 4 protokolliert.

  9. Wählen Sie das Kontrollkästchen Dateiinformationen aus, wenn die Nachrichtenprotokolle Informationen zur Quellendatei enthalten sollen. Der Standardwert ist aktiviert.
  10. Wählen Sie das Kontrollkästchen Prozessinformationen aus, wenn die Nachrichtenprotokolle Prozessinformationen enthalten sollen. Der Standardwert ist inaktiviert.
  11. Wählen Sie das Kontrollkästchen Traceinformationen aus, wenn die Nachrichtenprotokolle Traceinformationen enthalten sollen. Der Standardwert ist inaktiviert.
  12. Klicken Sie auf Anwenden , um Ihre Änderungen festzuschreiben.
  13. Klicken auf Konfiguration speichern , um Ihre Änderungen zu speichern.

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Cisco WiSM -Ereignisse automatisch erkannt werden. Von Cisco WiSM weitergeleitete Ereignisse werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.